فیشینگ بانکی تلاشی است برای اینکه خودتان رمز، کد پویا، اطلاعات کارت، دسترسی گوشی یا انتقال وجه را در اختیار مهاجم بگذارید. پیام میتواند شبیه بانک، مالیات، قوه قضاییه، فروشگاه، کارگزاری یا حتی دوست شما باشد؛ ظاهر آشنا مدرک هویت نیست.
قانون فوری: توقف کنید، از پیام خارج شوید، کانال رسمی را خودتان باز کنید و درخواست را مستقل تأیید کنید. این پروتکل ۶۰ثانیهای از تحلیل طولانی لینک مطمئنتر است.
فیشینگ، اسمیشینگ، ویشینگ و QR جعلی
| روش | کانال | هدف رایج |
|---|---|---|
| Phishing | ایمیل یا صفحه جعلی | رمز، نشست یا دانلود فایل |
| Smishing | پیامک/پیامرسان | کلیک فوری و نصب اپ |
| Vishing | تماس صوتی | کد پویا، اشتراک صفحه یا انتقال |
| Quishing | QR | پنهانکردن مقصد لینک |
| جعل پشتیبانی | شبکه اجتماعی/جستوجو | هزینه بازیابی یا کنترل دستگاه |
مهاجم ممکن است چند کانال را ترکیب کند: ابتدا پیامک، سپس تماس و در پایان اپ کنترل از راه دور.
پروتکل ۶۰ثانیهای توقف و تأیید
- ۰ تا ۱۰ ثانیه: کلیک، پاسخ، دانلود و خواندن کد را متوقف کنید.
- ۱۰ تا ۲۰ ثانیه: فوریت و درخواست دقیق را نامگذاری کنید.
- ۲۰ تا ۳۵ ثانیه: پیام را ببندید و اپ یا دامنه رسمی را خودتان باز کنید.
- ۳۵ تا ۵۰ ثانیه: اعلان یا وضعیت را داخل حساب بررسی کنید.
- ۵۰ تا ۶۰ ثانیه: از شماره رسمی تماس بگیرید یا پیام را گزارش و حذف کنید.
اگر درخواست واقعی باشد، یک دقیقه تأیید آن را باطل نمیکند. اگر پیام تهدید میکند با قطع تماس فرصت از بین میرود، احتمال فریب بالاتر است.
۱۲ نشانه فیشینگ مالی
- تهدید فوری به مسدودی، جریمه یا پرونده؛
- وعده سود، جایزه، وام یا بازگشت وجه غیرمنتظره؛
- درخواست رمز، کد پویا، CVV2 یا کد بازیابی؛
- دامنهای با حرف اضافه، خط تیره یا پسوند نامرتبط؛
- لینک کوتاه یا QR بدون مقصد روشن؛
- فایل APK، افزونه مرورگر یا برنامه کنترل از راه دور؛
- درخواست اشتراک صفحه یا خاموشکردن حفاظت دستگاه؛
- پرداخت «آزمایشی» برای آزادشدن پول؛
- انتقال گفتگو از کانال رسمی به حساب شخصی؛
- تغییر شماره شبا/کارت در آخرین لحظه؛
- غلط یا قالب عجیب—اما نبود غلط هم امنیت را ثابت نمیکند؛
- مخالفت با تماس برگشتی از مسیر رسمی.
چرا نام فرستنده یا شماره تماس کافی نیست؟
نام نمایشی پیام، نشانی ایمیل و شناسه تماس میتواند جعل یا حساب واقعی هک شود. حتی قرارگرفتن پیام در گفتوگوی قبلی، دلیل قطعی اصالت نیست. اطلاعات واقعی مانند نام و چهار رقم کارت نیز ممکن است از نشت قبلی آمده باشد.
بهجای قضاوت بر اساس فرستنده، خودتان کانال دوم را بسازید: اپ رسمی، دامنه تایپشده، شماره پشت کارت یا شماره منتشرشده در سایت رسمی.
دامنه جعلی را چگونه بررسی کنیم؟
- به متن لینک اعتماد نکنید؛ مقصد واقعی ممکن است متفاوت باشد.
- املای دامنه را از راست به چپ و تا پسوند اصلی ببینید.
- وجود HTTPS و قفل فقط رمزگذاری ارتباط را نشان میدهد.
- نتیجه تبلیغاتی جستوجو میتواند صفحه جعلی باشد؛ نشانک رسمی بسازید.
- برای کار حساس، از لینک پیام وارد نشوید؛ دامنه را تایپ کنید.
بررسی چشمی همیشه کافی نیست؛ کاراکترهای مشابه و هدایت چندمرحلهای میتوانند گمراه کنند. مسیر مستقل امنتر است.
پیامکهای رایج فیشینگ در ایران
موضوعها تغییر میکنند، اما الگو ثابت است:
- ابلاغ قضایی، مالیات یا یارانه با مبلغ اندک برای مشاهده؛
- مرسوله پستی یا عوارض با لینک پرداخت؛
- مسدودی کارت یا فعالسازی خدمت بانکی؛
- سهام، سود یا وام فوری؛
- رجیستری، قبض یا بسته اینترنت؛
- درخواست کمک از حساب آشنای هکشده.
نهاد واقعی را با اپ یا وبسایت رسمی باز کنید. مبلغ کمِ اولیه ممکن است فقط برای گرفتن اطلاعات کارت یا نصب بدافزار باشد.
تماس جعلی بانک یا پشتیبانی
تماسگیرنده ممکن است با اصطلاحات بانکی و صدای مرکز تماس صحبت کند. این قواعد را اجرا کنید:
- هیچ کد ورود یا کد پویا را برای تماسگیرنده نخوانید؛
- صفحه گوشی را به اشتراک نگذارید؛
- اپ پیشنهادی تماسگیرنده نصب نکنید؛
- برای دریافت وجه، انتقال یا خرید رمز انجام ندهید؛
- تماس را قطع و از شماره رسمی تماس بگیرید.
کسی که میگوید «تماس را قطع نکنید» کنترل کانال تأیید را از شما میگیرد.
فیشینگ QR و درگاه پرداخت
QR مقصد را پنهان میکند. برچسب جعلی ممکن است روی کد واقعی فروشگاه یا پارکینگ چسبانده شود. پس از اسکن، قبل از ورود داده دامنه و مبلغ را بررسی کنید.
در درگاه، نام پذیرنده و مبلغ را با خرید تطبیق دهید. صفحهای که برای پرداخت رمز اینترنتبانک، رمز ایمیل یا نصب اپ میخواهد، مسیر عادی کارت نیست.
جعل فرصت سرمایهگذاری و بازیابی پول
فیشینگ همیشه صفحه بانک نیست. مهاجم ممکن است:
- پنل سرمایهگذاری با سود جعلی بسازد؛
- برای برداشت، «مالیات» یا «کارمزد آزادسازی» بخواهد؛
- پس از کلاهبرداری اول، با وعده بازیابی دوباره پول بگیرد؛
- خود را پشتیبانی صرافی یا کارگزاری معرفی کند؛
- عبارت بازیابی کیفپول یا تأیید قرارداد مخرب بخواهد.
مجوز و دامنه ارائهدهنده را با روش سهمنبعی مقایسه خدمات مالی کنترل کنید.
اگر لینک را باز کردیم ولی چیزی وارد نکردیم
- صفحه را ببندید و دانلودها را بررسی کنید.
- اگر مجوز اعلان، فایل یا پروفایل دادید، آن را لغو کنید.
- مرورگر و دستگاه را بهروز و اسکن امنیتی معتبر اجرا کنید.
- نشست حسابهای مهم را برای ورود ناشناس ببینید.
- اگر فایل اجرا یا افزونه نصب شده، از دستگاه برای بانکداری استفاده نکنید تا بررسی شود.
صرف بازکردن همیشه به معنی سرقت نیست؛ اما نصب، اعطای مجوز یا آسیبپذیری دستگاه ریسک را بالا میبرد.
اگر رمز یا کد وارد کردیم
از یک دستگاه سالم و مسیر رسمی:
- با بانک یا ارائهدهنده تماس و دسترسی/کارت در خطر را محدود کنید.
- رمز حساب و سپس ایمیل بازیابی را تغییر دهید.
- نشستها، دستگاهها و روشهای بازیابی ناشناس را حذف کنید.
- تراکنشها و اعلانها را بررسی کنید.
- پیام، دامنه، زمان، شماره و رسید را حفظ کنید.
- گزارش رسمی به سرویس و پلیس فتا بدهید.
اگر کد پویا را دادهاید، منتظر دیدن برداشت نمانید. سرعت محدودسازی مهم است و بازگشت وجه تضمین نیست.
اگر APK یا برنامه کنترل از راه دور نصب شد
دستگاه را از اینترنت جدا کنید و از همان دستگاه رمز جدید وارد نکنید. با دستگاه سالم، مؤسسات مالی را مطلع و دسترسیها را محدود کنید. نام برنامه، زمان نصب و مجوزها را ثبت کنید و برای پاکسازی مطمئن از متخصص کمک بگیرید.
حذف ظاهری آیکون الزاماً همه مؤلفهها را پاک نمیکند. پس از حفظ شواهد لازم، نصب مجدد امن یا بازنشانی میتواند مطرح باشد؛ بازیابی نسخه آلوده مشکل را برمیگرداند.
گزارشکردن چرا مهم است؟
CISA توصیه میکند پیام مشکوک را از کانال مستقل تأیید و گزارش کنید. گزارش به سرویس ایمیل/پیامرسان، بانک و مرجع رسمی میتواند دامنه یا حساب را سریعتر علامتگذاری کند.
راهنمای FTC نیز بر تماس با شرکت از شماره/سایتی که خودتان میشناسید تأکید دارد، نه اطلاعات داخل پیام.
تمرین خانوادگی پنجدقیقهای
- یک پیام ساختگی «کمک فوری» را با هم تحلیل کنید؛
- عبارت خانوادگی برای تأیید درخواست پول تعیین کنید؛
- قانون «قطع تماس و تماس برگشتی» را تمرین کنید؛
- شمارههای رسمی مسدودی را چاپ کنید؛
- به کودک یا سالمند بگویید کد یکبارمصرف مثل پول است.
برای سختسازی حساب و برنامه واکنش کامل، چکلیست امنیت مالی آنلاین را اجرا کنید. مجوز اپهای پیامکخوان را نیز در مقایسه اپ مدیریت مالی بسنجید.
جمعبندی
نشانهها کمک میکنند، اما دفاع اصلی تغییر کانال است. به پیام پاسخ ندهید؛ اپ یا دامنه رسمی را خودتان باز و درخواست را مستقل تأیید کنید.
اگر اطلاعات داده یا برنامه نصب کردهاید، از دستگاه سالم دسترسی را محدود، شواهد را حفظ و سریع گزارش کنید. شرمندگی و تأخیر فقط به مهاجم زمان میدهد.
سوالات متداول
فیشینگ بانکی چیست؟
فریبی برای گرفتن اطلاعات، کد، نصب برنامه یا وادارکردن شما به انتقال است که با هویت ظاهراً معتبر اجرا میشود.
آیا پیام داخل رشته رسمی بانک معتبر است؟
نه لزوماً. نام فرستنده یا جای پیام بهتنهایی کافی نیست. درخواست را از اپ و شماره رسمی که خودتان باز میکنید تأیید کنید.
اگر فقط لینک را باز کردیم چه کنیم؟
ببندید، دانلود و مجوز را بررسی، دستگاه را بهروز و نشستها را پایش کنید. اگر فایل اجرا یا مجوز حساس دادهاید، دستگاه را تا بررسی برای کار مالی کنار بگذارید.
آیا بانک کد پویا را تلفنی میخواهد؟
کد ورود یا تأیید تراکنش را برای تماسگیرنده نخوانید. تماس را قطع و با شماره رسمی مؤسسه تماس بگیرید.
فیشینگ را کجا گزارش کنیم؟
به بانک یا سرویس جعلشده، ارائهدهنده ایمیل/پیامرسان و مسیر رسمی پلیس فتا گزارش دهید؛ شواهد و زمان رخداد را نگه دارید.
